heygrc
Per us saas

SOC 2, HIPAA e NIST nei tuoi pull request.

Per i team US SaaS i cui clienti richiedono SOC 2, HIPAA, NIST, CMMC o CCPA. I controlli che compaiono effettivamente in una diff, nominati all'articolo.

Un'azienda SaaS statunitense di solito adotta framework perché un cliente li ha richiesti, non perché un ente regolatore ha inviato una lettera. SOC 2 per gli acquirenti enterprise, le misure di salvaguardia tecniche HIPAA se si gestiscono ePHI, NIST 800-53 o 800-171 quando compare un contratto legato al settore federale, CCPA se si raggiungono le soglie, PCI se si gestiscono carte di pagamento. Gran parte di questo riguarda processi ed evidenze. Una parte concreta viene decisa nel codice, ed è la parte che una pull request può silenziosamente annullare.

Lo stack US, revisionato nella diff

La parte difficile non è scegliere un framework. È notare che una modifica IAM di una riga corrisponde a SOC 2 CC6.1, che un log di debug di un body di richiesta può esporre ePHI al di fuori dello storage che dovrebbe contenerlo, o che la rimozione dell'MFA su un percorso admin è NIST IA-2(1). heygrc è progettato per leggere ogni modifica rispetto ai framework selezionati e indicare il criterio o la salvaguardia che tocca, in modo che un team di ingegneri statunitensi non debba tenersi in mente il TSC, la Security Rule e l'800-53 per riconoscere che una diff è rilevante.

Se vendi anche nell'UE, attiva GDPR, DORA o NIS 2 nella stessa revisione. Questi rimangono di prima classe. La regione di inferenza è una scelta che configuri. Il worker di revisione stesso viene eseguito a Parigi.

Non firma un BAA né gestisce ePHI come business associate. Non è autorizzato FedRAMP e non è destinato a elaborare CUI. Non determina l'applicabilità del CCPA. Revisiona la modifica del codice rispetto ai framework selezionati e cita il controllo.

Cosa rileva per te

Modifiche che sembrano codice ordinario.

Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.

  • Un ruolo IAM si allarga a un wildcard

    SOC 2 CC6.1
  • Uno storage di cartelle cliniche perde la crittografia a riposo

    HIPAA 164.312(a)(2)(iv)
  • Un controllo MFA viene rimosso da un percorso privilegiato

    NIST 800-53 IA-2(1)
Approfondisci

I framework più rilevanti qui.

Guida: Cosa controlla effettivamente HIPAA nel tuo repository

heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.